Identity Cloud : 3.6.1. Access Bridge

Общие сведения

Access Bridge – bridge-компонент Avanpost Identity Cloud, предназначенный для организации безопасной интеграции облачной платформы аутентификации Identity Cloud с локальной ИТ-инфраструктурой заказчика. Компонент размещаются в периметре безопасности организации заказчика и обеспечивают передачу запросов на аутентификацию и данных пользователей в облачный сервис через защищённые каналы связи.

Bridge-компонент представлены следующими отдельными элементами:

LDAP Link - элемент Access Bridge, предназначенный для взаимодействия Identity Cloud с внешними LDAP-каталогами (Microsoft Active Directory, Avanpost DS, OpenLDAP и др.) в режиме Cloud. LDAP Link функционирует в качестве промежуточного сервиса, размещаемый в той же сети, что и LDAP-сервер, и передающего запросы на аутентификацию и поиск пользователей в Identity Cloud через защищенное gRPC-соединение.

RADIUS Access Bridge - элемент Access Bridge, предназначенный для интеграции Identity Cloud с RADIUS-совместимыми системами. RADIUS Access Bridge принимает RADIUS-запросы и перенаправляет их в Identity Cloud для проверки учетных данных. После реализации прохождения 2FA/MFA компонент направляет ответ клиенту.

RADIUS Secrets Storage - элемент Access Bridge, обеспечивающий хранение RADIUS-секретов клиентов в периметре безопасности заказчика. Использование компонента позволяет не хранить RADIUS-секреты в базе данных на стороне Identity Cloud, а передавать по защищённому каналу от клиента.

Принцип работы

LDAP Link обеспечивает безопасную синхронизацию данных пользователей из локальных LDAP-каталогов с облачной платформой Identity Cloud без предоставления прямого сетевого доступа к каталогам из облака.

LDAP Link выполняет следующие функции:

  • Приём запросов на аутентификацию от облачного сервиса Identity Cloud;
  • Выполнение LDAP-операций (Bind, Search, Compare) в локальном каталоге;
  • Передача результатов аутентификации и атрибутов пользователя в облачный сервис Identity Cloud;
  • Шифрование трафика между компонентом и облачным сервисом.


RADIUS Access Bridge позволяет интегрировать RADIUS-совместимые системы (сетевое оборудование, VPN-шлюзы и пр.) с облачной платформой Identity Cloud.

RADIUS Access Bridge выполняет следующие функции:

  • Приём RADIUS-запросов от NAS (Network Access Server);
  • Перенаправление запросов на аутентификацию в FAM Cloud;
  • Получение решения о доступе (Access-Accept/Access-Reject);
  • Отправка ответа RADIUS-клиенту.


RADIUS Secrets Storage обеспечивает безопасное хранение RADIUS-секретов клиентов в инфраструктуре заказчика, исключая необходимость передачи и хранения критически важных данных в облачной базе данных Identity Cloud.

RADIUS Secrets Storage выполняет следующие функции:

  • Хранение RADIUS-секретов в зашифрованном виде;
  • Предоставление секретов RADIUS Access Bridge по запросу;
  • Web-интерфейс для управления RADIUS-секретами;
  • Передача данных по защищённому каналу (TLS).

Варианты установки

Установка компонента Access Bridge выполняется на сервере в инфраструктуре заказчика. Описание установки и настройки компонента приставлено в статье Настройка Bridge-компонента.  

Сценарии развёртывания

Гибридная инфраструктура

Bridge-компонент позволяет организовать аутентификацию в сценариях, когда часть ИТ-инфраструктуры находится в локальном периметре, а платформа управления доступом развёрнута в облаке. Например, обеспечить аутентификацию сотрудников с использованием локального Active Directory при помощи облачного SSO.

Геораспределённая инфраструктура

При наличии нескольких площадок или дата-центров Bridge-компонент могут быть развернут на каждой площадке для обеспечения локальной обработки запросов аутентификации и повышения общей отказоустойчивости системы.

Безопасность и защита данных

Bridge-компоненты обеспечивают многоуровневую защиту данных при взаимодействии между локальной инфраструктурой и облачной платформой Identity Cloud:

  • Шифрование всех соединений между Bridge-компонентом и Identity Cloud.
  • Двусторонняя проверка сертификатов для gRPC-соединений.
  • Возможность локальное зашифрованное хранение учётных данных без использования базы данных Identity Cloud.
  • Передача персональных данных в Identity Cloud происходит только для временного хранения и с фиксацией события в журнале безопасности.
  • Отсутствие прямого сетевого доступа к LDAP-каталогам и RADIUS-клиентам.
  • Наличие средств для контроля работоспособности и диагностики проблем.

Требования к инфраструктуре

ПараметрЗначение
Операционная система
  • Oracle Linux 8, Oracle Linux 9;
  • CentOS 7, CentOS 8, CentOS Stream 8, CentOS Stream 9;
  • RHEL 7, RHEL 8, RHEL 9;
  • Альт (Alt) 8 СП Сервер; Альт Сервер 9, Альт Сервер 10;
  • РедОС Сервер 7, РедОС Сервер 8;
  • Astra Linux 1.6 SE, Astra Linux 1.7 SE, Astra Linux 2.11 CE, Astra Linux 2.12 CE;
  • Debian 11, 12, 13;
  • Ubuntu 18.04+, Ubuntu 20.04 LTS, Ubuntu 22.04 LTS, Ubuntu 24.04 LTS.
CPU, ядро4
Оперативная память, Гб4
Дисковое пространство, Гб30


Обсуждение